Datenschutz (Webapp)
Datenschutzerklärung für die Webanwendung app.rufona.com
Diese Datenschutzerklärung gilt für die Nutzung der Webanwendung app.rufona.com (das Rufona-Kundendashboard) sowie die zugehörigen technischen Dienste api.rufona.com und livekit.rufona.com (In-Browser-Testanrufe). Für die Website rufona.com und die Produktdokumentation docs.rufona.com gilt eine gesonderte Datenschutzerklärung.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) für die in dieser Erklärung beschriebenen Verarbeitungen — soweit nicht in Abschnitt 2 anders dargestellt — ist:
Louis Hall (Einzelunternehmen) Kolonnenstraße 8 10827 Berlin Deutschland
E-Mail: louis@rufona.com Telefon: +49 30 82684597
Ein Datenschutzbeauftragter ist nicht bestellt (keine Benennungspflicht nach § 38 BDSG). Wir bewerten dies neu, sobald der Umfang der Verarbeitung besonderer Datenkategorien wächst.
2. Rollenverteilung: Wofür Rufona Verantwortlicher ist — und wofür nicht
Rufona ist eine Plattform, mit der Geschäftskunden („Kunden") einen KI-Telefonassistenten für ihre eigenen Telefonleitungen betreiben. Daraus ergibt sich eine zweigeteilte datenschutzrechtliche Rollenverteilung:
2.1 Rufona als Verantwortlicher (Art. 4 Nr. 7 DSGVO)
Rufona ist Verantwortlicher für die Daten, die im Verhältnis zwischen Rufona und dem Kunden anfallen:
- Kundenaccounts: Registrierungs- und Anmeldedaten (E-Mail-Adresse, Passwort als Hash, Firmenangaben), E-Mail-Verifizierung (Abschnitt 4);
- Abrechnung und Zahlungen: Tarif- und Abo-Status, Nutzungsminuten, Guthaben-Ledger, Zahlungsabwicklung über Stripe (Abschnitt 6);
- Betrieb und Sicherheit: technisch erforderliche Server- und Container-Logs (Abschnitt 7), Admin-Audit-Protokolle, Protokollierung von Support-Zugriffen (Abschnitt 11), interne Betriebsbenachrichtigungen;
- die eigene Demo-Telefonleitung +49 30 82684597: Für Anrufe auf dieser Nummer ist Rufona selbst Verantwortlicher für die dabei anfallenden Anrufdaten.
Für diese Verarbeitungen gilt diese Datenschutzerklärung unmittelbar.
2.2 Rufona als Auftragsverarbeiter (Art. 28 DSGVO)
Für alle Anrufer- und Gesprächsdaten der Kundenleitungen — insbesondere Transkripte, Gesprächszusammenfassungen, extrahierte Felder, das Kontakte-CRM („Gedächtnis" des Assistenten), Notizen und Einwilligungseinträge zu Anrufern — ist der jeweilige Kunde die verantwortliche Stelle. Rufona verarbeitet diese Daten ausschließlich im Auftrag und nach Weisung des Kunden als Auftragsverarbeiter im Sinne des Art. 28 DSGVO.
Grundlage ist der zwischen Rufona und dem Kunden geschlossene Auftragsverarbeitungsvertrag (AVV) einschließlich der dort geführten Liste der Unterauftragsverarbeiter (siehe auch Abschnitt 9).
Für Anrufer bedeutet das: Wenn Sie bei einem Unternehmen anrufen, das den Rufona-Assistenten einsetzt, ist dieses Unternehmen — nicht Rufona — die verantwortliche Stelle für Ihre Gesprächsdaten. Betroffenenanfragen (Auskunft, Löschung usw.) richten Sie bitte an das angerufene Unternehmen; Rufona leitet bei ihm eingehende Anfragen von Anrufern ohne schuldhaftes Zögern an den jeweiligen Kunden weiter und unterstützt diesen bei der Erfüllung (Abschnitt 12).
Die Abschnitte 8 (Anrufdaten) und 9 (Unterauftragsverarbeiter) beschreiben diese Auftragsverarbeitung aus Transparenzgründen; maßgeblich für den Kunden ist der AVV.
3. Allgemeines zu Rechtsgrundlagen
Soweit Rufona Verantwortlicher ist, stützt sich die Verarbeitung auf:
- Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Vertragsanbahnung) — Bereitstellung des Accounts, der Plattformfunktionen und der Abrechnung;
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) — insbesondere handels- und steuerrechtliche Aufbewahrungspflichten;
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) — Betriebssicherheit, Missbrauchsabwehr, Fehlerdiagnose, Schutz der Plattform.
4. Registrierung, Account und E-Mail-Verifizierung
Bei der Registrierung verarbeiten wir Ihre E-Mail-Adresse und Ihr Passwort (gespeichert ausschließlich als Hash). Neue Accounts müssen die E-Mail-Adresse mit einem 6-stelligen Einmalcode bestätigen:
- Der Code wird per E-Mail über unseren Versanddienstleister Brevo (Sendinblue SAS, Frankreich/EU) zugestellt (Abschnitt 5).
- Der Code wird nur als sha256-Hash gespeichert, ist 10 Minuten gültig und wird nach 5 Fehlversuchen gesperrt.
Ein Login per Google- oder Microsoft-Konto (SSO) besteht nicht; die Anmeldung erfolgt ausschließlich per E-Mail-Adresse und Passwort.
Sessions: Nach der Anmeldung wird ein Sitzungs-Token im localStorage Ihres Browsers abgelegt; sessionStorage wird nur für UI-Zustand (z. B. Filtereinstellungen) genutzt. Die Webanwendung setzt keine Cookies und bindet keine Ressourcen Dritter ein (Schriften werden lokal ausgeliefert); ein Cookie-Banner ist daher nicht erforderlich. Es findet kein Tracking und keine Analyse Ihres Nutzungsverhaltens zu Werbezwecken statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
5. E-Mail-Versand (Brevo)
Für transaktionale E-Mails — Verifizierungscodes, Passwort-Zurücksetzen, Account-Einladungen, Benachrichtigungen (z. B. Gebühren-Hinweise zu Rufnummern) — nutzen wir Brevo (Sendinblue SAS), Frankreich/EU. Brevo erhält dazu Ihre E-Mail-Adresse und den jeweiligen Nachrichteninhalt. Mit Brevo besteht ein Auftragsverarbeitungsvertrag (Bestandteil der Brevo-Nutzungsbedingungen).
Werbe-E-Mails versenden wir ohne gesonderte Einwilligung nicht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
6. Abrechnung und Zahlungen (Stripe)
Die Zahlungsabwicklung (Kreditkarte, SEPA-Lastschrift) erfolgt über Stripe Payments Europe Ltd., Irland. Stripe verarbeitet dabei Zahlungsdaten, Abo-Status und Rechnungsdaten ausschließlich unserer Kunden — niemals Daten von Anrufern. Für Teile der Verarbeitung können Daten an die Stripe-Unternehmensgruppe in den USA übermittelt werden; Stripe stützt sich hierfür auf das EU-U.S. Data Privacy Framework (DPF) und EU-Standardvertragsklauseln (SCC).
Stripe ist für wesentliche Teile der Zahlungsabwicklung (z. B. Betrugsprävention, eigene aufsichtsrechtliche Pflichten) eigenständig Verantwortlicher. Näheres regelt die Datenschutzerklärung von Stripe.
Rufona selbst speichert keine vollständigen Zahlungsmitteldaten, sondern Stripe-Kunden- und Statusreferenzen, Nutzungsminuten und ein Guthaben-Ledger (Wallet).
Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Abrechnung), Art. 6 Abs. 1 lit. c DSGVO (steuer- und handelsrechtliche Pflichten).
7. Hosting, Server-Logs und technischer Betrieb
Die gesamte Plattform (App, API, Datenbank, Anruf-Infrastruktur) wird auf eigenen Servern bei der Hetzner Online GmbH (Deutschland/EU) betrieben. Mit Hetzner besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Ein Access-Log (systematische Protokollierung von Seitenaufrufen samt IP-Adresse) ist nicht konfiguriert. Verbindungsdaten werden nur flüchtig zur Auslieferung verarbeitet; in den Laufzeit-Logs der Server-Container können vereinzelt technische Fehlermeldungen anfallen.
Die TLS-Verschlüsselung der Domains erfolgt automatisiert über Let's Encrypt; bei der Zertifikatsausstellung kontaktiert der Server die ACME-Schnittstelle von Let's Encrypt (dabei werden keine Besucherdaten übermittelt).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb).
8. Anruf- und Gesprächsdaten (Verarbeitung im Kundenauftrag)
Dieser Abschnitt beschreibt aus Transparenzgründen, wie die Plattform Anrufdaten verarbeitet. Verantwortliche Stelle für diese Daten ist der jeweilige Kunde (Abschnitt 2.2); für die Demo-Leitung +49 30 82684597 ist Rufona selbst Verantwortlicher.
8.1 Ablauf eines Anrufs
Während eines Telefonats wird das Audio in Echtzeit verarbeitet: Telefonanbindung (Telekommunikations-Carrier, SIP), eigene Anruf-Infrastruktur (self-hosted auf Hetzner), Spracherkennung (Dienstleister mit Verarbeitung über dessen EU-Endpunkt), Sprachmodell (Verarbeitung ausschließlich in der EU — Rechenzentrumsregion Deutschland, EU-Datengrenze) und Sprachausgabe (Dienstleister mit Verarbeitung in den USA). Zu Gesprächsbeginn erfolgt eine gesprochene Offenlegung, dass ein KI-Assistent spricht (Art. 50 KI-Verordnung).
8.2 Was gespeichert wird — und was nicht
- Es findet keine Audio-Aufzeichnung statt. Das Gesprächsaudio wird ausschließlich transient (flüchtig) verarbeitet und zu keinem Zeitpunkt gespeichert.
- Gespeichert werden pro Anruf (Datenbank auf Hetzner, Deutschland): Transkript, Zusammenfassung, strukturierte extrahierte Felder, Metadaten (Rufnummer, Dauer, Richtung) sowie ein Protokoll, welcher Modellanbieter den Anruf bedient hat (Nachweisvorsorge nach der KI-Verordnung).
- Kontakte-CRM: Der Kunde kann pro Anrufer einen Kontaktdatensatz führen (Name, Telefonnummer, E-Mail, eigene Felder mit Herkunfts-Kennzeichnung, Tags, Notizen, Anrufhistorie, Einwilligungsstatus je Kanal). Kontakte entstehen automatisch beim Anruf, per Import (CSV/vCard) oder manuell — stets im Auftrag des Kunden und streng mandantengetrennt.
- Wissensdatenbank und Web-Suche: Vom Kunden hochgeladene Dokumente werden ausschließlich auf eigener Infrastruktur verarbeitet (self-hosted Embeddings); die optionale Web-Suche läuft über eine self-hosted Suchinstanz. Dokumentinhalte verlassen die eigene Infrastruktur nicht.
8.3 Kein Training, keine Emotionserkennung
Rufona trainiert keine KI-Modelle mit Kunden- oder Anruferdaten. Bei den eingesetzten KI-Dienstleistern ist die Nutzung zu Trainingszwecken durch deren Zusagen bzw. durch von uns gesetzte Opt-outs ausgeschlossen. Es findet keine Emotionserkennung und kein Voice-Cloning realer Personen statt.
8.4 In-Browser-Testanrufe
Testanrufe aus dem Dashboard laufen per WebRTC über livekit.rufona.com (eigene Infrastruktur, Hetzner) und durchlaufen denselben Verarbeitungspfad wie Telefonanrufe (ohne Telefonanbindung). Es gelten die Aussagen aus 8.2 entsprechend.
9. Unterauftragsverarbeiter und Dienstleister
Self-gehostete Komponenten (Anruf-Infrastruktur, Embeddings, Websuche, Crawler, Datenbank) laufen auf eigener Hetzner-Infrastruktur und sind keine eigenständigen Unterauftragsverarbeiter. Die konkreten Unterauftragsverarbeiter werden Kunden im Auftragsverarbeitungsvertrag (AVV) namentlich benannt; Änderungen werden nach Maßgabe des AVV angekündigt.
Zu den Kategorien von Empfängern zählen:
- ein Hosting-Anbieter (Deutschland/EU) — betreibt die gesamte Plattform samt Datenbank, Transkripten und Kontakten;
- ein Anbieter des KI-Sprachmodells (Live-Gespräche, Zusammenfassungen, Unternehmensinfo-Generierung, Kontakt-Import) mit Verarbeitung in der EU (Rechenzentrumsregion Deutschland, EU-Datengrenze);
- Dienstleister für Sprachausgabe (TTS) und Spracherkennung (STT) im Anrufpfad;
- ein Telekommunikations-Carrier für SIP-Trunking und deutsche Rufnummern (eingehende Verarbeitung in der EU-Region Irland);
- ein Dienstleister für Transaktions-E-Mails (EU);
- ein Zahlungsdienstleister für die Abrechnung (ausschließlich Kundendaten, keine Anruferdaten).
Mit allen Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Eine Nutzung der Daten zu KI-Trainingszwecken ist durch Zusagen bzw. von uns gesetzte Opt-outs ausgeschlossen.
Drittlandtransfers: Der einzige Nicht-EU-Verarbeitungsort im Anrufpfad ist der Sprachausgabe-Dienstleister (USA). Dieser dient zugleich als Rückfall für die Spracherkennung; in diesem Fall kann kurzzeitig auch Anrufer-Audio in den USA verarbeitet werden (transient, keine Aufzeichnung). Daneben kann beim Zahlungsdienstleister ein Teil der Zahlungsabwicklung in den USA stattfinden. Diese Übermittlungen stützen sich, soweit der Empfänger unter dem EU-U.S. Data Privacy Framework zertifiziert ist, auf diesen Angemessenheitsbeschluss, im Übrigen auf EU-Standardvertragsklauseln als geeignete Garantie (Art. 46 DSGVO). Eine Kopie der Standardvertragsklauseln stellen wir auf Anfrage (louis@rufona.com) bereit. Alle übrigen Verarbeitungen finden in der EU statt.
10. Speicherdauer und Löschung
- Accountdaten: für die Dauer des Vertragsverhältnisses. Nach Vertragsende löschen wir personenbezogene Daten, sobald sie für die genannten Zwecke nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen; die endgültige Löschung eines Kundenkontos samt aller Daten erfolgt zudem jederzeit auf Verlangen (Anfrage an louis@rufona.com).
- Anrufdaten und Kontakte (im Kundenauftrag): Speicherung, bis der Kunde sie löscht bzw. bis zum Wegfall des Zwecks. Die Löschung steuert der Kunde in der Anwendung; nach Vertragsende werden sie auf Verlangen des Kunden gelöscht, sobald sie nicht mehr benötigt werden.
- Einzelne Kontakte kann der Kunde jederzeit endgültig löschen (physisches Löschen des Kontakts samt Feldern, Tags, Notizen und Einwilligungen; die Anrufhistorie wird vom Kontakt entkoppelt, nicht mitgelöscht).
- Abrechnungsdaten (Guthaben-Ledger, Rechnungsdaten): Aufbewahrung nach handels- und steuerrechtlichen Pflichten (§ 147 AO, 8–10 Jahre); insoweit ist die Löschung nach Art. 17 Abs. 3 lit. b DSGVO ausgenommen.
- Verifizierungscodes: 10 Minuten gültig, nur als Hash gespeichert.
- Missbrauchskontrolle des Sprachmodell-Anbieters: Ein- und Ausgaben des Sprachmodells können dort bis zu 30 Tage gespeichert werden (EU).
- Backups: Datenbank-Sicherungen werden vor jedem Deployment auf eigener Hetzner-Infrastruktur erstellt und spätestens nach 30 Tagen gelöscht. Gelöschte Daten können bis dahin in Sicherungskopien fortbestehen.
11. Datensicherheit
- TLS-Verschlüsselung aller Verbindungen; Betrieb ausschließlich auf eigenen Servern in Deutschland (Hetzner).
- Zugangsdaten zu Kundenintegrationen werden AES-256-GCM-verschlüsselt gespeichert; Passwörter nur als Hash.
- Strenge Mandantentrennung: Jede Datenbankabfrage ist auf den jeweiligen Kunden (Tenant) beschränkt.
- Administrativer Zugriff nur über VPN und Zwei-Faktor-Authentisierung (TOTP); jeder Support-Zugriff auf ein Kundenkonto („Login als Kunde") wird protokolliert und ist für den Kunden nachvollziehbar.
12. Ihre Rechte als betroffene Person
Ihnen stehen nach der DSGVO folgende Rechte zu: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21).
Zuständigkeit nach Rollen:
- Kunden (Accountinhaber) und Anrufer der Demo-Leitung wenden sich an Rufona: louis@rufona.com.
- Anrufer einer Kundenleitung wenden sich an das angerufene Unternehmen (den Kunden) als verantwortliche Stelle. Bei Rufona eingehende Anfragen solcher Anrufer leiten wir ohne schuldhaftes Zögern an den Kunden weiter und unterstützen ihn als Auftragsverarbeiter bei der Erfüllung.
Produktfunktionen zur Rechtewahrnehmung (für Kunden, zur Bedienung von Anfragen ihrer Anrufer):
- Auskunft (Art. 15): Für jeden Kontakt steht im Dashboard ein vollständiger JSON-Export zur Verfügung (Export-Funktion in der Kontaktansicht).
- Löschung (Art. 17): Kontakte können im Dashboard endgültig gelöscht werden (einschließlich eigener Felder, Tags, Notizen und Einwilligungen). Anrufdaten und Transkripte lassen sich derzeit nicht einzeln in der Anwendung löschen — auf Anfrage (louis@rufona.com) löschen wir sie unverzüglich.
- Einwilligungsverwaltung: Je Kontakt und Kanal (Anrufaufzeichnung / SMS / E-Mail / Werbeanrufe) kann der Status erteilt/offen/verweigert gepflegt werden; der KI-Assistent setzt niemals selbst eine Einwilligung in Werbeanrufe.
Beschwerderecht: Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), z. B. bei der Berliner Beauftragten für Datenschutz und Informationsfreiheit als der für Rufona zuständigen Behörde.
13. Keine automatisierte Entscheidungsfindung, kein Profiling
Im Verhältnis zu unseren Kunden findet keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO und kein Profiling statt. Der KI-Assistent führt Gespräche und dokumentiert sie; er trifft keine Entscheidungen mit rechtlicher Wirkung gegenüber betroffenen Personen.
14. Was nicht stattfindet
- Kein Tracking, keine Analyse-Dienste, keine Cookies, keine Werbenetzwerke oder Social-Media-Pixel in der Webanwendung.
- Keine Audio-Aufzeichnung von Telefongesprächen.
- Kein Verkauf und keine Weitergabe von Daten zu Werbezwecken.
- Kein Training von KI-Modellen mit Kunden- oder Anruferdaten durch Rufona.
- Keine externen Schriften-, CDN-, Karten- oder Video-Einbindungen.
15. Widerruf von Einwilligungen
Die hier beschriebenen Verarbeitungen stützen sich nicht auf Einwilligungen. Sollte eine Verarbeitung künftig auf Ihrer Einwilligung beruhen (Art. 6 Abs. 1 lit. a DSGVO), können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.
16. Pflicht zur Bereitstellung von Daten
Für die Nutzung der Plattform ist die Angabe von E-Mail-Adresse und Passwort vertraglich erforderlich — ohne sie kann kein Konto bereitgestellt werden. Für kostenpflichtige Tarife sind zusätzlich Zahlungsdaten (bei Stripe) erforderlich. Alle weiteren Angaben sind freiwillig.
17. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung oder die Rechtslage ändert. Es gilt die jeweils auf app.rufona.com veröffentlichte Fassung. Über die Aufnahme neuer Unterauftragsverarbeiter informieren wir Kunden mindestens 30 Tage vor Wirksamwerden über das Mitteilungszentrum der Anwendung; das Widerspruchsrecht richtet sich nach dem AVV.
Stand: Juli 2026